找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2363|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞
! d# L: M; ~6 K( M2 |, I9 Q/ B  V; f. X3 D5 U, c, ^
缺陷编号: WooYun-2012-155698 {# `, \# j. X) k" q

) X5 c1 F+ t: \0 C: Y* O漏洞标题: 中国建设银行刷人民币漏洞
4 D. M- I' m2 F9 Y' U7 T( v5 h$ d! D
相关厂商: 建设银行" F# m1 _  M9 w) w

8 z  q0 j( n$ S8 E: U漏洞作者: only_guest9 G) B# ?) q; X& P

, P/ a  I$ u6 a0 j$ W# J: u提交时间: 2012-12-03
5 ]8 j$ ?+ ]& r5 x' {$ L
- |9 S: c' {" N6 p+ b2 @* {漏洞类型: 设计缺陷/逻辑错误6 Z! d  d# b5 Q2 @

6 O! H* {# i! i0 c& G; B* m5 v危害等级: 高
: c2 g* G! M; e. |
2 ?  q0 @1 ^  O9 L漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
+ o: S1 J% ]) ^: ]" R2 v
; q" t; f( A: ^( g6 }. n$ p漏洞来源: http://www.wooyun.org
9 T. W0 [  b5 t  ^
/ B8 V. w1 c! S( h9 E3 d# \% dTags标签: 无 ! A2 t; M- Y1 P- l4 y  Q

3 Y( O0 {+ H# o$ |# {# B3 ?- g2 s
2 K4 L% I' A5 Y& q; w0 r
8 w' M" O3 {/ ~" J- O20人收藏收藏
) l. M! p. r# a# f分享漏洞:  |" Z* Q8 Y% T, }( N& I7 f: W  `# Q
35( J7 _4 n9 f% g6 {+ R$ r

* G& O* F. s/ H2 `--------------------------------------------------------------------------------7 A4 ?/ N  c5 G
" A( i: `) T; a/ e1 I$ c
漏洞详情
0 `8 c; Z9 I4 V7 M; S) B
0 k% O* t& i/ \3 q1 M+ H披露状态:7 f1 O2 W. |- e/ J# O: {

! ]0 T. {' E& S+ e  [5 s5 Y& X% o7 m0 ]
, O4 n$ K# |- q5 J% a
2012-12-03: 细节已通知厂商并且等待厂商处理中3 }. _' z4 E1 Z" k* f8 f
2012-12-04: 厂商已经确认,细节仅向厂商公开
8 L: K/ U9 p4 v! w+ N) i2 |. ?& h. k+ D

$ Y' H: p/ h. k8 k$ ?! ?0 `简要描述:6 C3 m3 y1 @$ t3 R) j

2 o: w) y+ u/ n$ f偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...! M: g! k( b. u  p: o
测试用的.你们收回去就是了.我是良民.
6 u6 C( Q1 O* m" [5 B1 p7 K0 N& f, W" T/ J9 z1 k5 ^5 ]
漏洞hash:47b3d87350e20095c8f314b7b64057111 S- U2 z: V3 H" N

, M" S+ a0 T; m- G版权声明:转载请注明来源 only_guest@乌云
, X& H9 U: [7 q, W# A1 M' V! V% ~& g% j  H
--------------------------------------------------------------------------------+ r( r- b) q' }1 H9 T6 I" K, Q* U

& c& z3 I4 O$ a! ^% B0 d" O% ^漏洞回应
/ Y: l8 p& J. W3 l. ~' t
" n. Y3 k0 Q: p: H- M  d  w9 R厂商回应:: y% [; b: t/ z/ B
5 r# n$ w# N, K8 W+ x( k
危害等级:高- U& r% `( S# ^- n" v2 A3 p
! n+ G0 o+ W! c- n9 W
漏洞Rank:12
/ l. ]' T% @; r) y
- T$ l. M( w* ]9 U# T, _确认时间:2012-12-04
: f! \8 B9 i* |$ z4 R  H, @) c; F
厂商回复:; c5 `- x/ g4 i5 D0 }! M% _( D
0 ~5 \4 \) |6 G) n( d
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。6 H, t4 H$ l! i# t. |

( i: M0 @' G) V6 ?+ o4 M* x8 B$ X同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。; `1 ^/ T2 Q* u1 w" |
. J$ T! C- {" J$ r
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
, D# K' h% s8 z" N2 s
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表